Configuración de Key Protect

DevOps Insights llegará al final de su vida útil y dejará de estar disponible el 31 de agosto de 2026. Continuous Delivery dejará de estar disponible en las siguientes regiones el 12 de febrero de 2027: au-syd, ca-mon, ca-tor, us-east. Code Risk Analyzer también dejará de estar disponible en todas las regiones a partir de esa fecha. Si en una región no se hace un uso activo de estas funciones, es posible que dichas funciones se dejen de ofrecer antes de lo previsto en esa región y dejen de aceptar nuevas instancias. Más información

IBM® Key Protect for IBM Cloud® le ayuda a almacenar de forma segura y a aplicar secretos a apps en los servicios de IBM Cloud.

Un secreto es cualquier cosa que proporcione acceso a información confidencial como, por ejemplo, una clave de API. Si almacena secretos como claves estándar en Key Protect, puede utilizar esta integración de herramientas para acceder a secretos dondequiera que sean necesarios en el flujo de trabajo de la cadena de herramientas. Para obtener más información sobre claves estándar en Key Protect, consulte Tipos de clave.

Antes de configurar una integración de herramientas de Key Protect, asegúrese de que tiene una instancia del servicio Key Protect suministrado en la región y el grupo de recursos en el que desea crear la integración de herramientas. En determinados casos de ejemplo, se puede generar automáticamente una instancia de servicio de Key Protect. Por ejemplo, si está minando una nueva clave de API y elige almacenarla como un secreto para un uso posterior, generará automáticamente la instancia de servicio de Key Protect. Para ver instrucciones sobre cómo suministrar una instancia del servicio Key Protect, consulte Suministro del servicio.

Configure Key Protect para gestionar de forma segura secretos que forman parte de la cadena de herramientas:

  1. Si configura la integración de esta herramienta al crear la cadena de herramientas, en la sección Integraciones configurables, pulse Key Protect. Si Key Protect se define como una integración de herramientas opcional, se encuentra en Más herramientas. Para crear una autorización entre la cadena de herramientas y la instancia del servicio Key Protect, seleccione la opción Crear una autorización para esta cadena de herramientas en el desplegable Tipo de autorización. Esto otorga acceso a la cadena de herramientas al material secreto almacenado en la instancia de servicio de Key Protect.

  2. Si dispones de una cadena de herramientas y quieres añadirle esta integración, desde la consola de IBM Cloud, haz clic en el icono de menú ( icono de hamburguesa ) > Automatización de plataformas > Cadenas de herramientas. En la página Cadenas de herramientas, pulse la cadena de herramientas para abrir su página Visión general. Como alternativa, en la página Visión general de su app, en la tarjeta de Continuous Delivery, pulse Ver cadena de herramientas. A continuación, pulse Visión general.

    a. Pulse Añadir herramienta.

    b. En la sección Integraciones de herramientas, pulse Key Protect.

  3. Especifique un nombre para esta instancia de la integración de herramientas de Key Protect que se utilizará en la cadena de herramientas. El nombre que especifique se utiliza en las herramientas de interfaz de usuario que seleccionan secretos de Key Protect. También se utiliza como parte de la referencia que resuelve los valores de secretos cuando se ejecuta la cadena de herramientas. Este nombre de instancia también se muestra en la integración del mosaico de herramientas de Key Protect en el espacio de trabajo de la cadena de herramientas.

  4. Revise los valores predeterminados de Región y Grupo de recursos y actualícelos si es necesario.

  5. Seleccione la instancia de servicio de Key Protect que desea utilizar.

  6. Para crear una autorización entre la cadena de herramientas y la instancia del servicio Key Protect, pulse el botón Crear autorización. Esto otorga acceso a la cadena de herramientas al material secreto almacenado en la instancia de servicio de Key Protect.

  7. Pulse Crear integración.

  8. En la página Visión general de la cadena de herramientas, en la tarjeta Herramientas de terceros, pulse Key Protect.

Aplicación de secretos

Después de configurar la integración de herramientas de Key Protect se puede utilizar para aplicar secretos en cualquier lugar que sean necesarios para la cadena de herramientas. El siguiente ejemplo aplica un secreto que se almacena en Key Protect en una clave de API de IBM Cloud que necesita la integración de herramientas de Pipeline. Puede seguir los mismos pasos para aplicar secretos a cualquiera de las integraciones de herramientas de Continuous Delivery que requieren valores de secretos.

Debe guardar secretos de terceros, como un webhook de Slack o una señal de API de Artifactory, en Key Protect antes de crear una nueva cadena de herramientas. Puede acuñar y almacenar únicamente secretos gestionados por IBM como, por ejemplo, claves de API de IBM Cloud en Key Protect mientras trabaja con la cadena de herramientas.

  1. Pulse el icono de clave para recuperar secretos de almacenes seguros como por ejemplo Key Protect para la clave de API de IBM Cloud.

  2. En el campo Proveedor, especifique el proveedor y el nombre de la integración de herramientas de Key Protect que utiliza para gestionar los secretos de la cadena de herramientas. Por ejemplo, para utilizar la integración de herramientas de Key Protect, seleccione Key Project: ibm-keyprotect-secrets-1. Puede utilizar otros proveedores para gestionar los secretos de la cadena de herramientas, como por ejemplo Hashicorp Vault.

  3. Seleccione un nombre de secreto y pulse Aceptar para aplicar el secreto almacenado en el campo asociado a él.

Referencia secreta a una cámara acorazada*Referencia
a una
acorazada*

El nombre del secreto que selecciona aparece en forma de cápsula. No puede editar el nombre secreto en línea, pero puede pulsar el icono Eliminar para suprimir el nombre. También puede sustituir el nombre de secreto utilizando de nuevo el control de Secrets Picker. Si escribe o pega manualmente un nombre de secreto en el campo Secretos, se visualiza en un formato distinto:

Valor secreto literal
Valor secreto

El formato en el que se muestra el secreto indica si el valor hace referencia a un secreto almacenado en una caja fuerte de fondo o es un secreto almacenado en la cadena de herramientas. Al utilizar referencias a secretos gestionados por proveedores secretos como, por ejemplo, Key Protect, los valores secretos se centralizan y se almacenan de forma segura en una única ubicación. Este enfoque resuelve la expansión y proliferación de los secretos, y significa que puede actualizar los secretos sin actualizar la cadena de herramientas. Cuando se utilizan referencias de secretos, el valor de secreto real se resuelve cuando la cadena de herramientas se ejecuta de forma dinámica recuperándola de Key Protect. Este enfoque resulta útil cuando debe rotar periódicamente el valor de los secretos de la cadena de herramientas.

Adición una integración de herramientas de Key Protect a la plantilla de cadena de herramientas

Puede añadir una integración de herramientas de Key Protect a la plantilla de cadena de herramientas añadiendo una definición de servicio al archivo toolchain.yml en el repositorio de plantilla. Este archivo es el plano de diseño de la cadena de herramientas e incluye todas las integraciones de herramientas que están disponibles al crear una instancia de cadena de herramientas en dicha plantilla. Para personalizar una plantilla de cadena de herramientas existente para que incluye una integración de herramientas de Key Protect, inserte una definición de YAML.

  kp-tool:
    service_id: keyprotect
    parameters:
      name: kp-compliance-secrets
      region: us-south
      resource-group: default
      instance-name: ffs-secrets
      setup-authorization-type: create

En determinados escenarios, puede añadir dinámicamente una integración de herramientas de Key Protect al crear una cadena de herramientas. Por ejemplo, si pulsa Nuevo para acuñar una nueva clave de API, puede marcar el recuadro de selección Guardar esta clave en un almacén de secretos para reutilizarla para guardar la clave de API en una instancia de Key Protect para utilizarla de nuevo más adelante. Si aún no tiene una instancia de Key Protect, se crea una nueva instancia para usted.

Autorización de la cadena de herramientas para acceder a secretos

Las referencias a secretos que se almacenan en Key Protect se resuelven de forma dinámica cuando se ejecuta la cadena de herramientas. Para acceder a los secretos necesarios, debe autorizar la cadena de herramientas para acceder a la instancia de Key Protect. Si está creando una cadena de herramientas a partir de una plantilla, utilice el desplegable Tipo de autorización al configurar la integración de Key Protect. Si está añadiendo una integración de Key Protect a una cadena de herramientas existente, utilice el botón Crear autorización.

Para ver las autorizaciones en IBM Cloud, complete los siguientes pasos:

  1. En la consola de IBM Cloud, haz clic en «Gestionar» > « Acceso (IAM) ».
  2. Pulse Autorizaciones.

También puedes consultar tus autorizaciones en la página « Gestionar autorizaciones ».

Autorizaciones de la cadena de herramientas para Key Protect
Autorizaciones de la cadena de herramientas para Key Protect

Puede crear la autorización manualmente, si es necesario. Para resolver correctamente las referencias de secretos, la instancia de la cadena de herramientas debe tener acceso de Viewer y ReaderPlus a la instancia de servicio de Key Protect correcta.

Configuración de « Key Protect » mediante la API

La integración de herramientas Key Protect admite los siguientes parámetros de configuración que puede utilizar con la API y los SDK de Toolchain HTTP al crear, leer y actualizar integraciones de herramientas.

Debe especificar la propiedad tool_type_id en el cuerpo de la solicitud con el valor keyprotect.

Key Protect parámetros de integración de la herramienta
Parámetro Uso Tipo Argumento de Terraform Descripción
instance-name necesario, actualizable Serie instance_name El nombre de la instancia del servicio « Key Protect ».
nombre necesario, actualizable Serie nombre El nombre de esta integración de herramientas. Las referencias secretas incluyen este nombre para identificar el almacén de secretos donde residen los secretos. Todas las herramientas de almacén de secretos que están integradas en una cadena de herramientas deben tener un nombre exclusivo para permitir que la resolución de secretos funcione correctamente.
región necesario, actualizable Serie ubicación La región IBM Cloud donde se encuentra la instancia de servicio Key Protect.
grupo-recursos necesario, actualizable Serie resource_group_name El nombre del grupo de recursos donde se encuentra la instancia de servicio Key Protect.

Más información sobre Key Protect

Para obtener más información sobre Key Protect, consulte Visión general del servicio.